
Mettere in sicurezza WordPress significa ridurre il rischio, limitare il danno possibile e preparare il recupero. Nessuna configurazione rende un sito invulnerabile: l’hardening è un insieme di controlli proporzionati, documentati e mantenuti nel tempo.
Questa guida propone un piano operativo da applicare a un sito esistente. Prima si fotografa lo stato, poi si interviene per livelli e infine si verifica che sito, amministrazione, moduli, tracciamenti e backup continuino a funzionare.
Prima regola: non modificare un sistema che non conosci
Raccogliete dominio, hosting, DNS, CDN, versione PHP, installazioni WordPress, utenti, plugin, temi, integrazioni e servizi esterni. Identificate chi possiede gli account e dove arrivano avvisi e rinnovi. Un servizio dimenticato può diventare il punto debole dell’intero sito.
Registrate versioni, stato degli aggiornamenti, errori e comportamento delle funzioni critiche. Create un backup completo prima dell’hardening e verificate che sia leggibile. Per modifiche ad alto impatto usate staging e un piano di rollback.
1. Stabilire responsabilità e priorità
L’hosting protegge infrastruttura e servizi secondo il contratto; il proprietario deve gestire applicazione, account, contenuti e fornitori. Chiarite chi aggiorna WordPress, chi controlla gli alert, chi può intervenire fuori orario e chi autorizza un ripristino.
Valutate impatto di indisponibilità, perdita dati e furto account. Un sito vetrina, un e-commerce e un portale con dati personali richiedono frequenze e procedure differenti. La sicurezza utile nasce dal rischio reale, non da una lista identica per tutti.
2. Aggiornare ambiente, core, plugin e temi
Portate sistema operativo gestito dall’hosting, server web, database e PHP su versioni supportate e compatibili. Aggiornate WordPress, estensioni e temi da fonti affidabili, controllando changelog e compatibilità in staging quando necessario.
Rimuovete plugin e temi inutilizzati: disattivare non elimina il codice dal server. Sostituite componenti abbandonati e inventariate eventuali personalizzazioni prima di aggiornare. Conservate soltanto ciò che ha una funzione e un responsabile. Per un processo senza interruzioni consultate la guida su come aggiornare WordPress, temi e plugin.
3. Proteggere identità e accessi
Ogni persona deve avere un account individuale, senza credenziali condivise. Usate password lunghe e uniche, preferibilmente conservate in un password manager, e abilitate l’autenticazione a due fattori per amministratori, hosting, registrar, DNS, email e servizi collegati.
Eliminate utenti non più necessari, controllate sessioni e metodi di recupero, proteggete la casella email che riceve i reset. Cambiare l’indirizzo della pagina di login può ridurre rumore automatizzato, ma non sostituisce credenziali forti, 2FA e limitazione dei tentativi.
4. Applicare il privilegio minimo
Assegnate a ciascun account il ruolo minimo necessario. Chi scrive contenuti non dovrebbe installare plugin; un fornitore temporaneo non deve conservare accesso amministrativo dopo il lavoro. Verificate anche pannello hosting, SFTP, database, repository e strumenti analytics.
Gli account di servizio e le Application Password devono avere scopo, proprietario e data di revisione. Revocate integrazioni non più usate. Minore è il numero di credenziali potenti, minore è il raggio d’azione di un furto.
5. Usare connessioni cifrate e protocolli corretti
Forzate HTTPS su sito e amministrazione con certificato valido, redirect coerenti e assenza di contenuti misti. Usate SFTP o SSH al posto di FTP non cifrato e proteggete gli accessi al pannello hosting.
HTTPS protegge i dati in transito, non il codice sul server. Controllate intestazioni e cookie secondo l’architettura, evitando configurazioni copiate che possono bloccare pagamenti, login o servizi incorporati.
6. Controllare permessi, file e configurazione
File e directory devono essere scrivibili soltanto dai processi e dagli utenti necessari. Proteggete wp-config.php e i log, impedite accesso pubblico a backup ed esportazioni e non lasciate archivi nella document root.
Se il sito non richiede l’editor di file nell’amministrazione, disabilitarlo riduce una possibilità di modifica dopo il furto di un account. Non applicate permessi estremi senza comprendere proprietario e processo web: una configurazione errata può interrompere aggiornamenti o ampliare l’accesso.
7. Limitare superficie e possibilità di esecuzione
Disattivate funzionalità non utilizzate e limitate endpoint sensibili quando esiste una ragione operativa. Directory destinate agli upload non dovrebbero diventare luoghi in cui eseguire codice. Separate ambienti di sviluppo, staging e produzione e proteggete copie non pubbliche.
Non bloccate indiscriminatamente REST API, XML-RPC o AJAX: plugin, editor e integrazioni possono dipenderne. Prima identificate l’uso, poi limitate soltanto ciò che è superfluo o esposto in modo improprio.
8. Proteggere database e segreti
L’utente del database dovrebbe avere soltanto i privilegi necessari per l’installazione. Limitate accesso remoto, proteggete credenziali e non condividete esportazioni attraverso canali non controllati. Il prefisso delle tabelle non è una difesa sufficiente.
Chiavi API, token, password SMTP e segreti non devono apparire in repository pubblici, log, ticket o screenshot. Quando un segreto è stato esposto, rimuoverlo dal file non basta: va revocato e sostituito.
9. Configurare backup indipendenti e immutabili
Salvate file e database con frequenza coerente alla quantità di dati che potete perdere. Conservate più versioni, una copia esterna all’hosting e, quando possibile, una copia protetta da modifiche o cancellazioni dell’account principale.
Cifrate i backup se contengono dati riservati e controllate retention e accessi. Soprattutto, eseguite una prova di ripristino: un archivio presente ma incompleto, corrotto o privo delle credenziali necessarie non è un piano di recupero. La guida ai backup WordPress approfondisce frequenza, copie e test.
10. Attivare logging e monitoraggio utili
Monitorate disponibilità, modifiche ai file, utenti amministrativi, aggiornamenti, errori e anomalie di traffico. Gli alert devono arrivare a una casella realmente sorvegliata e contenere informazioni sufficienti a decidere cosa fare.
I log vanno protetti, conservati per un periodo definito e sincronizzati temporalmente. Troppi avvisi indistinti producono assuefazione; configurate priorità e procedure per distinguere rumore, incidente sospetto e compromissione confermata.
11. Mettere in sicurezza computer e filiera
Un computer con malware o una casella email compromessa può superare molte difese del sito. Aggiornate dispositivi e browser, cifrate i dispositivi quando appropriato e controllate estensioni e software utilizzati dagli amministratori.
Valutate fornitori, plugin, temi e librerie come parte della filiera. Scaricate da fonti ufficiali o affidabili, verificate manutenzione e rimuovete componenti nulled o di provenienza incerta.
12. Preparare una risposta agli incidenti
Documentate contatti, accessi di emergenza, posizione dei backup e ordine delle azioni. In caso di sospetto, preservate evidenze, limitate l’accesso, identificate la causa e ruotate le credenziali da un dispositivo sicuro. Ripristinare soltanto i file visibili può lasciare persistenza o vulnerabilità.
Dopo la pulizia aggiornate componenti, invalidate sessioni e token, controllate utenti e attività pianificate, verificate motori di ricerca e reputazione. La guida su come riconoscere un sito hackerato descrive i segnali da osservare.
Come verificare che l’hardening sia riuscito
- Rieseguire inventario e controllo delle versioni.
- Provare login, 2FA, recupero account e revoca accessi.
- Controllare permessi, file sensibili e copie esposte.
- Testare moduli, email, checkout, API e aggiornamenti.
- Generare un alert controllato e verificare la ricezione.
- Ripristinare una copia in ambiente isolato.
- Salvare configurazione, responsabili e prossima revisione.
Un plugin di sicurezza può aggiungere controlli, ma non governa hosting, email, DNS, backup, procedure e dispositivi. LBCOMPANY esegue hardening, monitoraggio e recupero di siti compromessi: scoprite i servizi di sicurezza WordPress.
Domande frequenti
WordPress è sicuro?
Può essere gestito in modo sicuro, ma il rischio dipende anche da hosting, versioni, plugin, credenziali, configurazione e manutenzione continua.
Un plugin di sicurezza basta?
No. Può contribuire, ma non sostituisce aggiornamenti, privilegio minimo, 2FA, backup esterni, protezione dell’hosting e risposta agli incidenti.
Nascondere la pagina di login impedisce gli attacchi?
No. Può ridurre tentativi automatici e rumore, ma non protegge credenziali rubate, vulnerabilità o altri punti di ingresso.
Disattivare un plugin vulnerabile è sufficiente?
È preferibile rimuoverlo se non serve e verificare eventuali compromissioni. Il codice disattivato può restare presente e la vulnerabilità potrebbe essere già stata sfruttata.
Quanto spesso bisogna fare i backup?
La frequenza dipende dalla quantità di dati che l’attività può permettersi di perdere. Un e-commerce richiede normalmente intervalli più brevi di un sito statico.
Come si verifica un backup?
Controllando integrità e contenuto e svolgendo periodicamente un ripristino in un ambiente isolato, con file, database e istruzioni necessarie.